احراز هویت چیست؟
احراز هویت یا Authentications Methods فرایندی است که با استفاده از آن می توان تایید و ثابت کرد شخص دقیقا همان شخصی است که ادعا می کند. در واقع با استفاده از تکنولوژی احراز هویت اطلاعات اکانت کاربر با اطلاعات موجود در پایگاه دیده همان سیستم مطابقت داده شده و در صورت صحیح بودن کنترل دسترسی برای کاربر مجاز فراهم می شود. به همین دلیل می توان گفت که احراز به عنوان یکی از اصلی ترین بخش های امنیت شبکه و اطلاعات محسوب می شود و از طریق آن می توان از دسترسی غیر مجاز به منابع و اطلاعات حساس جلوگیری کرد.
روند انجام احراز هویت بدین صورت است که طی آن کاربران و سیستم ها باید اطلاعاتی را ارائه و ثبت کنند که فقط خودشان از آن مطلع هستند. این اطلاعات شامل اثر انگشت، رمز عبور، کارت هوشمند یا توکن، تشخیص چهره یا ترکیبی از این روش ها است که باعث افزایش امنیت اطلاعات می شود. بدین صورت که هر سازمان بسته به سطح امنیت اطلاعاتی که انتظار دارد، می تواند از روش های احراز هویت تک عاملی SFA (Single-Factor Authentication) یا چند عاملی MFA (Multi-Factor Authentication) اجرا و استفاده کند.

کد احراز هویت چیست؟
منظور از کد احراز هویت (Authentication Code) یک کد منحصر به فرد و موقت است که به منظور تایید هویت کاربران در سیستم های امنیتی و به ویژه در سیستم های احراز هویت دو مرحله ای (2 FA) مورد استفاده قرار می گیرد. در واقع کد احراز هویت بدین صورت است که ابتدا کاربر نام کاربری خودش وارد می کند و سپس رمز عبور و نام کاربری جدید و موقت به منظور افزایش امنیت به کاربر ارسال می شود. یکی از ویژگی های منحصر به فرد کد احراز هویت این است که این کد صرفا به صورت موقت به کاربر ارسال می شود تا اطمینان حاصل شود که صرفا همان کاربر واقعی به سیستم دسترسی دارد، نه کاربری که رمز عبور و نام کاربری دارد.
برای مثال کد احراز هویت از طریق پیامک یا ایمیل یا اپلیکیشن تولید کننده کدهای احراز هویت مانند Google Authenticator یا Authy تولید و سپس برای کاربر ارسال می شود. این کدها صرفا برای چند ثانیه تا چند دقیقه معتبر هستند و بعد از چند دقیقه منقضی می شوند. بنابراین می توان گفت که کد احراز هویت یک لایه اضافه برای افزایش امنیت اطلاعات حساب کاربری فرد محسوب می شود و باعث می شود که از ورود و نفوذ کاربران غیر مجاز و غیر معتبر جلوگیری شود. در واقع حتی در صورتی که رمز عبور و نام کاربری کاربر هم فاش شود، بدون دسترسی داشتن به کد احراز هویت، فرد به هیچ وجه نمی تواند وارد سیستم یا حساب کاربری شود و در نتیجه سیستم امن خواهد بود.
سامانه احراز هویت یکپارچه چیست؟
سامانه احراز هویت یکپارچه یا SSO (signal sign on) یک سرویس متمرکز برای تایید هویت است که کاربر از طریق وارد کردن رمز عبور و نام کاربری می تواند وارد سیستم یا سامانه مورد نظرش شود. این سامانه توسط سازمان های کوچک و بزرگ، شرکت ها، مشاغل و افراد مختلف به منظور سهولت در دسترسی به سیستم ها و همچنین افزایش حریم خصوصی طراحی شده و مورد استفاده قرار می گیرد. همچنین در تعریفی دیگر می توان گفت که سامانه احراز هویت یکپارچه به عنوان یکی از ابزارهای مدیریت هویت و دسترسی شناخته می شود و از طریق آن روش های مخلتفی برای مدیریت هویت کاربران را می توان با یک دیگر ادغام و ترکیب کرد. یکی از ویژگی های بسیار مطلوب این سامانه این است که کاربران مختلف از طریق یک هویت واحد و سریع می توانند وارد سیستم مورد نظرشان شوند و شاهد امنیت شبکه ها باشند. SSO می تواند با استفاده از استانداردهای امنیتی مدرن، کاربر را به صورت منحصر به فرد شناسایی کرده و اطلاعات او را رمز نگاری کرده و به سراسر شبکه و سامانه های سرویس گیرنده ارائه کنند.
احراز هویت دو عاملی چیست؟
یکی از انواع روش های احراز هویت که جز زیر مجموعه های احراز هویت چند عاملی هم محسوب می شود، روش احراز هویت دو عاملی یا دو مرحله ای است. در این روش کاربران ملزم هستند تا از طریق دو شناسه مختلف برای وارد شدن و دسترسی به یک سیستم و برنامه مورد نظرشان، هویت خود را اثبات و تایید کنند. در واقع با استفاده از روش احراز هویت دو عاملی، یک لایه حفاظتی بیشتر و اضافه ارائه شده و هویت کاربران تضمین می گردد. از این طریق مهاجمان به منابع آنلاین سازمان ها دسترسی نخواهند داشت. چون کاربر در این روش پس از گذشتن از احراز هویت اول، با یک مانع دیگر هم برای دسترسی مواجه می شود.
کاربردهای احراز هویت افراد
بر اساس تعاریفی که در مورد احراز هویت تاکنون ذکر شد، می توان گفت که مراکز و سازمان های مختلف از احراز هویت برای کنترل کردن افرادی که می توانند و می خواهند وارد یک سیستم، شبکه یا منابع آن شوند، استفاده می کند. همچنین کاربرد گسترده تر و بیشتر این روش این است که از آن برای شناسایی و کنترل ماشین ها، و سرورهایی که وارد شدن به آن ها نیاز به دسترسی دارد، نیز استفاده می شود. علاوه بر این، به طور کلی می توان گفت که کاربردهای احراز هویت افراد شامل موارد مختلف زیر است:
- امکان لاگین کردن به سیستم های شرکتی
- بانکداری آنلاین
- تراکنش های مالی
- خرید آنلاین
- سیستم های مدیریت پروژه
- استفاده از خدمات وب سایت ها
- فراهم کردن دسترسی از راه دور امن و سریع
- بررسی سوابق الکترونیکی و مراقبت های بهداشتی (EHRs)

انواع روش های احراز هویت (Authentications)
منظور از روش های احراز هویت این است که این روش ها شامل مجموعه ای از تکنیک ها و ابزارها است که به منظور تایید هویت دستگاه ها و کاربران مورد استفاده قرار می گیرد. یکی از ویژگی های بسیار مطلوب در مورد احراز هویت این است که روش های مختلفی برای این کار وجود دارد و هر سازمان ، شرکت یا فرد بسته به سطح اطلاعات خود و همچنین میزان امنیتی که انتظار دارد می تواند از روش مناسب استفاده کند. همچنین این روش ها بر اساس میزان امنیت، نوع کاربری، سهولت استفاده در مکان ها و مراکز مختلف استفاده می شود. به طور کلی انواع روش های Authentications شامل موارد مختلف و مهم زیر است:
احراز هویت تک عاملی (Single-Factor Authentication)
احراز هویت تک عاملی یا Single-Factor Authentication یکی از رایج ترین روش های احراز هویت است که سال هاست در سازمان ها و شرکت های مختلف از آن استفاده می شود. در این روش از یکی از عوامل سه گانه از جمله چیزی که می دانید، یا چیزی که هستید یا چیزی که دارید برای احراز هویت استفاده می شود. بدین صورت که برای وارد شدن به سیستم فقط کافی است که نام کاربری یا رمز عبور توسط فرد وارد شود. به همین دلیل جز روش های ساده، محبوب و پر سرعت محسوب می شود ، اما ویژگی مهم آن این است که امنیت پایین و کمی دارد و به همین دلیل آسیب پذیری بالایی در برابر حملات فیشینگ و بروت فورس دارد. بنابراین از این روش برای سیستم هایی با سطح امنیت پایین و معمولی یا وب سایت های ساده استفاده می شود.
احراز هویت چند عاملی (Multi-Factor Authentication)
یکی دیگر از روش های احراز هویت، احراز هویت چند عاملی یا 2MFA (Multi-Factor Authentication) است که در آن از ترکیبی از چند روش برای احراز هویت استفاده می شود . برای مثال در این روش باید هم رمز عبور و هم نام کاربری (چیزی که می دانید یا چیزی که دارید) را وارد کنید و هم باید کد احراز هویتی که برایتان پیامک می شود را ترکیب کرده و با هم وارد کنید. در نتیجه میزان امنیتی که با این روش برایتان فراهم می شود، بیشتر خواهد بود و از آن در پلتفرم ها یا مکان های حساس مانند بانکداری آنلاین و Gmail استفاده می شود. از جمله مهم ترین مزایای این روش می توان به پیچیده بودن، افزایش امنیت، نیاز داشتن به زمان بیشتر برای انجام دادن و … اشاره کرد.
احراز هویت بایومتریک
در روش احراز هویت بایومتریک از روش ها و ویژگی های فیزیکی یا رفتاری کاربران مانند اثر انگشت، تشخیص چهره یا اسکن عنبیه و اسکن شبکیه استفاده می شود. به همین دلیل از این روش می توان به عنوان بخشی از احراز هویت چند عاملی یا یک روش مجزا استفاده کرد. این روش دقت و امنیت بسیار بالایی دارد ، اما در برخی شرایط ممکن است با مشکلاتی مانند احتمال خطا یا حریم خصوصی و … در آن رخ دهد. همچنین یکی از معایب یا ویژگی های این روش بالا بودن هزینه پیاده سازی آن است. به طور کلی از روش احراز هویت بایومتریک در Apple Face ID یا Samsung Biometrics استفده کرد. همچنین امروزه در بسیاری از شرکت ها به منظور تایید هویت و کنترل تردد کارمندان و کارگران نیز از روش احراز هویت بیومتریک به کمک دستگاه های تشخیص چهره، تشخیص اثر انگشت ، تشخیص عنبیه، تشخیص شبکیه چشم و … استفاده می شود.
بیشتر بخوانید: لیست قیمت دستگاه حضور و غیاب تشخیص چهره و اثر انگشتی و کارتی

احراز هویت مبتنی بر توکن
احراز هویت مبتنی بر توکن نیز یکی دیگر از روش های احراز هویت است که از طریق روش های فیزیکی یا دیجیتالی مانند کارت های هوشمند یا توکن های دیجیتال انجام می شود. یکی از ویژگی های مطلوب این روش این است که امکان ترکیب کردن آن با روش های دیگر وجود دارد و این موضوع باعث افزایش امنیت اطلاعات می شود. با این وجود در برخی موارد کاربران با خطر از دست رفتن توکن های هوشمند یا گم شدن توکن های فیزیکی مواجه می شوند. از روش احراز هویت مبتنی بر توکن در سیستم های سازمانی یا خدمات ابری استفاده می شود.
احراز هویت مبتنی بر دانش (Knowledge-Based Authentication)
یکی دیگر از روش های مطلوب احراز هویت، احراز هویت مبتنی بر دانش یا Knowledge-Based Authentication یا به اختصار KBA است که در آن کاربران باید اطلاعاتی را وارد کنند که فقط خودشان از آن مطلع بوده و به آن دسترسی دارند. برای مثال در این روش از سوالاتی مانند اولین مدرسه شما چه بوده است؟ یا رمز عبور موقت به کاربر ارسال می شود. یکی از ویژگی های بسیار مطلوب این روش سادگی در اجرا و سریع انجام شدن آن است و نیازی به تجهیزات یا زیر ساخت های خاصی هم ندارد، به همین دلیل کاربران و شرکت های مختلفی از آن استفاده می کنند. با این وجود این روش نیز عاری از عیب نیست و در طی آن ممکن است حملات مهندسی اجتماعی، حملات بروت فورس، و خطر فراموش کردن رمز عبور یا اطلاعات کاربری نیز رخ دهد. این روش در مواردی مانند بازیابی رمز عبور، پشتیبانی مشتریان و ایجاد یک لایه امنیتی برای ورود به حساب های آنلاین کاربرد دارد.
احراز هویت مبتنی بر دانش صفر (Zero-Knowledge Proof)
از جمله روش های رایج و کاربردی احراز هویت، می توان به روش مبتنی بر دانش صفر یا Zero-Knowledge Proof اشاره کرد. در این روش امکان تایید هویت بدون افشا کردن اطلاعات حساس برای کاربران وجود دارد. بدین صورت که کاربر از طریق روشی مانند تکنیک رمز نگاری دقیقا احراز هویت خود را اثبات می کند، بدون این که نیازی به وارد کردن یا به خاطر سپردن رمز عبور باشد. در واقع در این روش که به صورت تعاملی صورت می گیرد، داده ها از طریق کاربر وارد شده و سپس داده هایی را دریافت می کند و از این طریق احراز هویت صورت می گیرد. یکی از مزایای بسیار مهم در مورد روش مبتنی بر دانش صفر این است که تا حد قابل توجهی حریم خصوصی را حفظ و تامین کرده و همچنین امنیت بسیار بالایی در برابر حملات مهندسی اجتماعی دارد. به همین دلیل با اطمینان کامل می توان از آن در موارد یا سیستم هایی که نیاز به امنیت بالا دارد، مانند سیستم حریم خصوصی محور، مانند بلاکچین و ارزهای دیجیتال استفاده کرد.
احراز هویت مبتنی بر رفتار (Behavior-Based Authentication)
احراز هویت مبتنی بر رفتار (Behavior-Based Authentication) یکی دیگر از روش های رایج احراز هویت است که در طی آن الگوهای رفتاری کاربران، مثل نحوه حرکت دادن موس، روش یا نحوه تایپ کردن در سیستم، یا سایر الگوهای فعالیت های آن ها در فضای آنلاین تحلیل و آنالیز می شود. یکی از ویژگی های بسیار مطلوب این روش این است که در طی آن نیازی به تعامل مستقیم با کاربر نیست و صرفا از آن به عنوان یک روش یا لایه امنیتی اضافه استفاده می شود. به همین دلیل از این روش در سیستم های فین تک مانند pay- pal به منظور پیشگیری از تقلب استفاده می شود.
احراز هویت مبتنی بر زمان (Time-Based Authentication)
در روش احراز هویت مبتنی بر زمان (Time-Based Authentication) کاربران صرفا در یک بازه زمانی مشخص و معین به سیستم مورد نظرشان دسترسی دارند و به همین دلیل معمولا از این روش برای کنترل مدیریت کارکنان در شرکت ها استفاده می شود. برای مثال کارمندان و کارکنان صرفا در ساعات کاری می توانند به سیستم های حساس و امنیتی دسترسی داشته باشند. همچنین به طور کلی می توان روش احراز هویت مبتنی بر زمان را با سایر روش های احراز هویت به منظور افزایش امنیت اطلاعات ترکیب کرد. اما نکته مهم و قابل توجه این است که استفاده از این روش محدودیت هایی برای دسترسی کاربران خارج از زمان های تعیین شده ایجاد می کند و در بسیاری از موارد نیاز به پیکر بندی دقیق دارد. این روش برای سیستم های شرکتی، بانکداری و موارد و محیط هایی که به نظارت بالا نیاز دارند ، کاربرد زیادی دارد.
احراز هویت مبتنی بر مکان (Location-Based Authentication)
نوع دیگری از روش های احراز هویت در شرکت ها و مراکز مهم، احراز هویت مبتنی بر مکان یا Location-Based Authentication است که در طی آن از اطلاعات مربوط به موقعیت جغرافیایی کاربران استفاده می شود. برای مثال در صورتی که کاربر بخواهد از یک مکان دیگر وارد سیستم شود، این امکان وجود ندارد. با وجود این که استفاده از این روش مزایای ویژه و منحصر به فردی دارد، اما ممکن است محدودیت هایی هم از نظر مکانی برای کاربران در صورت جابه جایی مکان ایجاد کند. از روش احراز هویت مبتنی بر مکان در مواردی مانند سیستم های بانکی، و وارد شدن به حساب کاربری Google Account یا Facebook استفاده می شود.
احراز هویت مبتنی بر رمز نگاری کلید عمومی (Public-key cryptography-based authentication)
احراز هویت مبتنی بر رمز نگاری کلید عمومی یکی دیگر از روش های کاربردی برای احراز هویت است که در طی آن از کلیدهای عمومی و خصوصی برای تایید هویت کاربران استفاده می شود. بدین صورت که کلید خصوصی توسط کاربر اصلی نگه داری می شود و کلید عمومی برای تایید کردن هویت او در دسترس سیستم است. یکی از مزایای این روش افزایش امنیت اطلاعات و عدم نیاز به تبادل اطلاعات حساس است. همچنین در برابر حملات استراق سمع و جعل هویت هم مقاومت بسیار بالایی دارد. علاوه بر این، نکته مهم در مورد این روش این است که برای پیاده سازی و استفاده از آن به زیر ساخت های رمز نگاری پیشرفته نیاز است و ممکن است نگه داری و به خاطر سپاری کلیدها برای برخی از کاربران سخت و پیچیده باشد. از این روش احراز هویت نیز برای برقراری ارتباط امن، انجام تراکنش های مالی و پروتکل های VPN (مانند پروتکل SSL/ TLS) استفاده می شود.
احراز هویت مبتنی بر چالش- پاسخ (Challenge-Response)
یکی دیگر از روش های رایج احراز هویت، روش چالش- پاسخ (Challenge-Response) است که در آن کاربر یک چالش برای کاربر ایجاد و به آن ارائه کرده و کاربر باید به آن پاسخ دهد. برای مثال این چالش شامل حل کردن یک مسئله، ارائه و معرفی یک کد خاص، یا اجرا کردن یک الگوریتم رمز نگاری است. از این روش برای سیستم های سازمانی و شبکه های ایمن، شبکه های سازمانی و ارتباطات امن، مانند پروتکل SSH استفاده می شود ، چون علاوه بر این که امنیت بالایی فراهم می کند، مقاومت بسیار بالایی هم در برابر حملات تکرار (Reply Attack) دارد. با این وجود استفاده از آن برای کاربران معمولی غیر تخصصی پیچیده است.
احراز هویت مبتنی بر ریسک (Risk-Based Authentication)
احراز هویت مبتنی بر ریسک یا Risk-Based Authentication به عنوان یکی از روش های چند عاملی شناخته می شود که در آن از چند روش برای تایید هویت استفاده می گردد. در واقع در این روش، بر اساس ارزیابی ریسک میزان سطح امنیتی مورد نیاز برای احراز هویت انتخاب می شود. در واقع مواردی مانند رفتار کاربر، دستگاه مورد استفاده، موقعیت جغرافیایی و زمان درخواست احراز هویت و … مورد بررسی قرار می گیرد. به همین دلیل در صورتی که سیستم به این نتیجه برسد که این فرایند ریسک بالایی دارد، ممکن است درخواست دهد که احراز هویت اضافه انجام شود. از جمله مهم ترین مزایای استفاده از این روش می توان به امنیت تطبیقی بسیار بالا، ارائه تجربه کاربری بهینه، و … اشاره کرد. با این وجود این روش چالش هایی هم دارد که شامل نیاز به تحلیل داده های پیچیده، و هزینه بالا برای پیاده سازی است. به همین دلیل معمولا از این روش در پلتفرم های بانکی، تجارت الکترونیک و شبکه های شرکتی، گوشی های آیفون، Amazon Web Services (AWS) و Google Cloud Identity و … استفاده می شود.

مقایسه روش های احراز هویتی
در پاراگراف بالا به صورت مفصل و کامل روش های مختلف احراز هویت، مزایا و کاربرد هر کدام از روش ها ذکر شد. با این وجود به منظور امکان بررسی اجمالی و انتخاب بهترین روش متناسب با نیاز و کاربرد مورد نظر، در جدول زیر به بررسی و مقایسه روش های احراز هویتی می پردازیم.
| روش احراز هویت | مزایای روش | معایب روش و چالش ها | کاربرد روش | پلتفرم ها | کاربرد |
| تک عاملی | قابلیت اجرای سریع و ساده | امنیت کم و پایین | سیستم های معمول و ساده | دستگاه حضور و غیاب | |
| چند عاملی (MFA) | ارائه امنیت بالا | پیچیده بودن | سیستم های بانکداری و سازمان ها | Gmail، Microsoft Azure | دستگاه حضور و غیاب
دستگاه اکسس کنترل |
| بیومتریک | فراهم کردن امنیت ، دقت بالا در احراز هویت | نگرانی کاربر بابت حفظ حریم خصوصی | تلفن های هوشمند، سیستم بانکداری | Apple face ID، Samsung | دستگاه حضور و غیاب
دستگاه اکسس کنترل نرم افزار تشخیص چهره نرم افزار نظارت تصویری نرم افزار جنتک
|
| مبتنی بر دانش (KBA) | سهولت در پیاده سازی | امکان آسیب پذیری در برابر حملات مهندسی اجتماعی | امکان بازیابی حساب ها | خدمات پشتیبانی بانک ها | دستگاه حضور و غیاب
دستگاه اکسس کنترل |
| مبتنی بر رفتار | ارائه امنیت بالا | پیچیدگی در اجرا، هزینه بالا | پیشگیری از تقلب و فین تک | Amazon، pay pal | نرم افزار نظارت تصویری |
| مبتنی بر مکان | جلوگیری از دسترسی کاربران غیر مجاز | وجود محدودیت در جابه جا شدن مکان حضور کاربر | سیستم های بانکی و مالی | Face book، google account | دستگاه اکسس کنترل |
| مبتنی بر زمان | محدود کردن دسترسی کاربران در بازه زمانی مشخص | محدود شدن دسترسی کاربران مجاز در ساعات و بازه زمانی تعیین شده | بانکداری، سیستم های شرکتی | – | دستگاه حضور و غیاب
دستگاه اکسس کنترل |
| مبتنی بر توکن | ارائه امنیت بالا | امکان گم شدن توکن | سازمان ها، شرکت های ارائه کننده خدمات ابری | Google cloud، AWS | دستگاه حضور و غیاب
دستگاه اکسس کنترل |
| رمز نگاری کلید عمومی (PKC) | ارائه امنیت بسیار بالا | پیچیده بودن مدیریت و نگهداری کلیدها | شرکت های ارائه کننده ارتباط امن | Bitcoin، SSL/ TLS | دستگاه اکسس کنترل |
| مبتنی بر دانش صفر | حفظ حریم خصوصی کاربر | پیچیدگی در پیاده سازی و اجرا | سیستم های فعال در حوزه حریم خصوصی محور | Z cash | – |
| مبتنی بر چالش- پاسخ | ارائه امنیت بالا | پیچیده بودن برای برخی از کاربران | شبکه های سازمانی | SSH، Kerberos | دستگاه اکسس کنترل |
| مبتنی بر ریسک | ارائه تجربه کاربری بهینه | نیاز به تحلیل داده های پیچیده، کمی زمان بر | تجارت الکترونیک، پلتفرم های بانکی | AWS، Google cloud identity | نرم افزار نظارت تصویری |
مقایسه احراز هویت آنلاین و احراز هویت آفلاین
همان طور که در پاراگراف های بالا هم ذکر شد، احراز هویت یک فرایند است که در طی آن هویت یک فرد یا کاربر بررسی شده و سپس تایید می شود. بنابراین بسته به دسترسی و کاربرد کاربران، این فرایند به صورت آنلاین یا آفلاین و بدون نیاز به ارتباطات لحظه ای و سریع انجام می شود. در واقع در طی احراز هویت آفلاین اطلاعات لازم برای این فرایند روی یک کارت، تراشه، دستگاه یا سیستم محلی ذخیره شده و بررسی می شود. در صورتی که در طی احراز هویت آنلاین اطلاعات کاربر از طریق شبکه به یک سامانه یا سرور متصل شده و سپس این اطلاعات با اطلاعات موجود در پایگاه داده مقایسه و مطابقت داده می شود. در جدول زیر نیز به بررسی و مقایسه احراز هویت آنلاین و آفلاین می پردازیم.
| معیار مقایسه | احراز هویت آنلاین | احراز هویت آفلاین |
| نیاز به اینترنت | دارد | معمولا نیاز ندارد |
| محل پردازش اطلاعات | در سرور یا سامانه مرکزی | پایگاه محلی یا روی دستگاه |
| میزان سرعت | وابسته به سرعت اینترنت و پاسخ سرور | سریع و مستقل از شبکه |
| میزان دسترسی | مختل شدن در صورت قطع شدن اینترنت | قابل انجام حتی در صورت قطع شدن اینترنت |
| نحوه به روز رسانی اطلاعات | سریع و متمرکز | نیاز به همگام سازی در برخی موارد |
| میزان امنیت | بالا به دلیل استفاده از کنترلر های امنیتی مرکزی و بررسی لحظه ای | امکان بروز خطر دستکاری کردن اطلاعات محلی در صورت طراحی نامناسب |
| کنترل تقلب | امکان بررسی اطلاعات در پایگاه داده مرکزی | محدود در قابلیت تشخیص تقلب |
| مقیاس پذیری | مناسب برای سامانه های بزرگ و متمرکز | مناسب برای محیط های محدود یا دارای دسترسی ضعیف به شبکه |
| حریم خصوصی | ممکن است داده ها برای تایید به سرور ارسال گردد | امکان پردازش محلی و کاهش ارسال داده |
| نمونه کاربرد | بانکداری آنلاین، احراز هویت سامانه های دولتی، مراکز داده آنلاین، امکان ورود به سامانه های حساب کاربری | کارت هوشمند، سیستم های کنترل دسترسی، سایر دستگاه های مستقل |

پر تقاضاترین سامانه های احراز هویت
در حال حاضر به منظور دسترسی آسان و سریع کاربران و افراد مختلف در مراکز و سازمان های مختلف، سامانه های مختلف احراز هویت نیز طراحی و توسعه داده شده اند. برخی از این سامانه ها به دلیل طراحی رابط کاربری آسان و بهینه، پر تقاضاتر هستند. همچنین برخی از این سامانه ها امکان احراز هویت آنلاین و آفلاین و غیر حضوری را برای کاربران فراهم می کنند. به همین دلیل کاربران و مراکز دولتی و غیر دولتی بسته به نیاز و کاربرد مورد نظرشان می توانند سامانه مورد نظر را انتخاب و از آن استفاده کنند. در ادامه به بررسی و معرفی این سامانه ها می پردازیم.
احراز هویت سجام
یکی از سامانه های احراز هویت کاربردی و پر تقاضا که از آن برای ثبت، بررسی و تایید هویت کاربران با اطلاعات شغلی و مالی و … استفاده می شود، سامانه احراز هویت سجام است. در این سامانه اطلاعات شغلی و مالی کاربران به منظور سرمایه گذاری و انجام فعالیت های بازار سامانه مورد بررسی قرار گرفته و تایید می شود. بدین صورت که همه اشخاص حقیقی و حقوقی که قصد فعالیت در بازار سرمایه را دارند، باید در سامانه سجام ثبت نام کرده و در آن احراز هویت کنند. یکی از ویژگی های بسیار مطلوب این سامانه این است که امکان احراز هویت به صورت حضوری و غیر حضوری وجود دارد.
احراز هویت ایسنتاگرام
یکی از قابلیت های ویژه اینستاگرام که مورد تایید کاربران زیادی هم قرار گرفته، احراز هویت اینستاگرام است که به صورت دو مرحله ای انجام می شود. این فرایند به منظور افزایش امنیت حساب اینستاگرام و جلوگیری از ورود و دسترسی غیر مجاز انجام می شود. در این روش با احراز هویت نه تنها کاربر دیگری امکان دسترسی و ورود به حساب کاربری شما را ندارد، بلکه از هک کردن یا دزدیده شدن اطلاعات کاربری شما نیز به صورت کامل جلوگیری می شود. بدین صورت که ابتدا برای ورود لازم است رمز عبوری که خودتان تایید کرده اید را وارد نمایید، سپس یک ایمیل یا پیامک برای شما ارسال می شود که موقت بوده و به منظور احراز و تایید هویت ارسال می گردد.
احراز هویت سایت مای مدیو
یکی دیگر از سامانه های احراز هویت پر کاربرد، سایت مای مدیو است که به عنوان یک درگاه رسمی خدمات الکترونیک آموزش و پرورش شناخته می شود. این سامانه در واقع وظیفه ارائه خدمات آنلاین به کلیه کاربران فعال در زمینه آموزش و پرورش از جمله دانش آموزان، والدین و کارکنان آموزش و پرورش را دارد. بدین صورت که کافی است نام کاربری که همان شماره تلفن همراه است وارد نمایید تا رمز یک بار مصرف برای شما ارسال گردد. سپس به منظور تایید و احراز هویت یک کد پیامک شده و با وارد کردن آن وارد سایت می شوید و می توانید به سکوها و منوهای مختلف دسترسی داشته باشید.
احراز هویت ثنا
سایت ثنا نیز یک سامانه الکترونیک مربوط به پرونده های قضایی است که با وارد شدن به آن امکان مشاهده ابلاغیه های الکترونیکی، پیگیری پرونده ها و استفاده از سایر خدمات قضایی و … وجود دارد. برای استفاده از این خدمات ابتدا باید در سامانه ثنا ثبت کنید تا امکان احراز هویت برای شما فراهم شود. بدین صورت که پس از ثبت نام کردن برای هر بار وارد شدن به سامانه ثنا باید اطلاعات کاربری خود از جمله کد ملی، رمز شخصی و رمز یک بار مصرف را وارد نمایید. یکی از مزایای ویژه این سامانه این است که بدون نیاز به حضور به مراکز قضایی می توانید امور قضایی را پیگیری نمایید.
احراز هویت سخا
سامانه سخا نیز به عنوان یک میانبر هوشمند برای خدمات پلیس شناخته می شود که از طریق این درگاه الکترونیکی کلیه اشخاص حقیقی و حقوقی پس از احراز هویت می توانند از این خدمات استفاده کنند. از جمله مهم ترین خدماتی که پس از احراز هویت در سخا می توانید از آن استفاده کنید، شامل خدمات نوبت دهی، تعویض پلاک، احراز محل سکونت، استعلام خلافی و پیگیری گذرنامه، خدمات مرزبانی، امور نظام وظیفه، پیگیری اموال سرقتی و … است. برای استفاده از این سامانه کافی است کد ملی ، شماره موبایل متعلق به خودتان را ثبت کرده و سپس کد یک بار مصرفی که به شماره موبایلتان ارسال می شود را وارد کنید تا احراز هویت سخا انجام گردد.
احراز هویت در سامانه شاپرک
یکی دیگر از سامانه های پر متقاضی برای احراز هویت سامانه شاپرک یا شبکه الکترونیکی پرداخت کارت است. این شرکت با هدف ساماندهی نظام پرداختی، انجام تراکنش های الکترونیکی و پرداخت های اینترنتی و با مشارکت بانک های ایران در سال 1390 راه اندازی شد. سامانه شاپرک در حال حاضر به عنوان امن ترین سامانه برای انتقال وجه و سایر پرداخت های الکترونیکی در ایران شناخته می شود. این سامانه در حال حاضر سامانه های زیر مجموعه دیگری نیز شامل فهرست درگاه های مجاز، سامانه تابش (هاب فناوران مالی)، و قابلیت گزارش گیری نیز دارد. برای استفاده از خدمات سامانه شاپرک نیز ثبت نام و احراز هویت گامی ضروری و لازم است.
احراز هویت بانک رسالت
بانک رسالت نیز به منظور ارائه خدمات الکترونیکی بهینه و سریع به صاحبان حساب، و دسترسی سریع و آسان آن ها، خدمات خود را به صورت آنلاین و از طریق سامانه متعلق به خود انجام می دهد. احراز هویت بانک رسالت نیز با هدف امکان تکمیل افتتاح حساب، به صورت غیر حضوری و از طریق درگاه رسمی راه اندازی شده است. کاربران و صاحبان حساب بانک رسالت از طریق سامانه این بانک که با نام فرا شناسا نیز شناخته می شود، می توانند امضای دیجیتال دریافت کرده، درخواست وام دهند، رمز دوم کارت بانکی شان را دریافت کنند و … . فقط کافی است در این سامانه ثبت نام کرده و سپس برای هر بار ورود به آن احراز هویت انجام دهید تا از کلیه خدمات ذکر شده بهره مند شوید.
احراز هویت دولت من
درگاه ملی دولت من نیز یک سامانه یا درگاه آنلاین است که توسط جمهوری اسلامی ایران راه اندازی شده و خدماتی نظیر یکپارچه سازی خدمات الکترونیک دولت، استعلام سوابق بیمه و مالیاتی، پرداخت عوارض و قبوض، درخواست گواهی ها و مجوزهای مختلف؛ مشاهده وضعیت یارانه و بسته های حمایتی و … را به صورت آنلاین فراهم کرده است. مزایای استفاده از این سامانه شامل کاهش و صرفه جویی در زمان، کاهش هزینه ها و افزایش شفافیت در فرآیندهای اداری و … است. برای استفاده از این سامانه باید شماره ملی، آدرس ایمیل، شماره شناسنامه، تاریخ تولد، و در نهایت شماره کارت بانکی خود را وارد نموده و ثبت نام نمایید. سپس برای هر بار وارد شدن کافی است یک بار نام کاربری را وارد کرده و سپس با دریافت رمز یک بار مصرف وارد سامانه شوید.

راهنمای احراز هویت اشخاص حقوقی
یکی از ارکان اصلی در تعاملات تجاری، احراز هویت اشخص حقوقی یا Know Your Business (KYB) است. با استفاده از این فرایند شرکت ها می توانند از هویت و اعتبار شرکای تجاری و مشتریان حقوقی خود اطمینان حاصل کرده و از وقوع جرایمی مانند پول شویی، کلاهبرداری و تامین مالی تروریسم و … جلوگیری کنند. برای احراز هویت اشخاص حقوقی نیز خوشبختانه سامانه هایی مختلفی وجود دارد که با وارد کردن شناسه ملی می توانید از اطلاعاتی نظیر نام حقوقی شرکت، تاریخ ثبت شرکت، شماره ثبت شرکت، نوع شرکت، آدرس و کد پستی محل شرکت و سایر اطلاعات مربوط به شرکت و … نیز مطلع شوید.
انواع پروتکل های احراز هویت
منظور از پروتکل احراز هویت دریافت کننده یا سروری است که اجازه می دهد تا هویت یک شخص دیگر تایید گردد. در واقع این پروتکل یک استاندارد ارتباطات کامپیوتری (یا استانداردی برای رمز نگاری) است که به صورت تخصصی برای انتقال داده های احراز هویت بین دو موجودیت طراحی شده است. سامانه های مختلف احراز هویت از پروتکل های مختلف برای احراز هویت استفاده می کنند و در ادامه به معرفی انواع این پروتکل ها می پردازیم.
پروتکل کربروس (Kerberos)
پروتکل کربروس به عنوان یکی از پروتکل های قابل اعتماد برای احراز هویت شناخته می شود که توسط انیستیتو تکنولوژی دانشگاه ماساچوست یا همان MIT به عنوان یک پروژه به نام Athena طراحی و توسعه داده شد. این پروتکل با استفاده از رمز نگاری کلید متقارن ( Symmetric Key Cryptography ) می تواند کلاینت ها را برای معرفی کردن به سایر سرویس های تحت شبکه معرفی کرده و سپس احراز هویت را انجام دهد. بدین صورت که می توان گفت ساختار و الگوی کارکرد پروتکل Kerberos مشابه با ساختار کاری محیط یک دانشگاه است. بنابراین در این محیط هزاران مکان مختلف برای افزایش ایمنی برای ایستگاه های کاری، شبکه های محلی، کامیپوترهای شخصی و سایر کامپیوترهای دیگر فراهم می گردد. یکی از مزایای ویژه این پروتکل این است که قابلیت صحت و تمامیت محرمانگی اطلاعات را برای کاربران فراهم می کند. اما در برابر دسترسی پذیری و محرمانگی و حملات مختلف مانند frequency analysis به صورت تخصصی کاربردی ندارد.
پروتکل SESAME
SESAME مخفف Secure European System for Applications in multi-vendor Environment است و در آن از ساختار رمز نگاری کلید عمومی برای توزیع کردن کلیدهای سری و پشتیبانی کردن از سیستم های کنترل دسترسی استفاده می شود. این پروتکل از پروتکل های Needham-Schroeder و Hashing یک طرفه MD5 و c و سرور احراز هویت مورد اعتماد در هر میزبان به منظور کاهش یافتن نیاز به مدیریت کلیدها استفاده می کند. با این وجود یکی از نقاط ضعف این پروتکل این است که این فرایند احراز هویت را با بلوک کردن پیغام اول انجام می دهد، نه از کل پیغام. به همین دلیل در برابر حملاتی مانند حملات Password Guessing عملکرد ضعیفی دارد.
پروتکل Kryptonite
یکی دیگر از پروتکل های احراز هویت، پروتکل Kryptonite و متعلق به شرکت IBM است و سرویس های احراز هویت مختلف مانند SSO و توزیع کلید را به صورت یک جا ارائه می کند. همچنین این سیستم با داشتن یک KDC همه کلیدهای سری در هر سمت شبکه را نگه داری و حفظ می کند. سپس KDC کاربر را احراز هویت کرده و سپس برای کاربر Ticket رمز نگاری شده را همراه با کلیدهای سری برای کاربر ارسال می کند. پس از آن کاربر این تیکت را رمز گشایی کرده و سپس از آن می تواند برای رمز گشایی کردن و دریافت سرویس ها از سیستم هایی که در شبکه وجود دارد، استفاده کند.
سوالات متداول
بهترین کشور برای احراز هویت بایننس کجاست؟
در حال حاضر بهترین کشور برای احراز هویت باینسس، کشور هلند است.
احراز هویت الکترونیکی امنیت دارد؟
بله. اما میزان امنیت آن به روش احراز هویت، فناوری مورد استفاده و نحوه نگهداری از اطلاعات، نحوه رمز نگاری اطلاعات، و … بستگی دارد.
انواع پروتکل های احراز هویت چیست؟
از جمله پروتکل های احراز هویت می توان پروتکل Kryptonite ، پروتکل کربروس (Kerberos)، SESAME و … را نام برد.
مدل های احراز هویت چیست؟
برای احراز هویت از روش ها و مدل های مختلفی استفاده می شود که شامل احراز هویت بیومتریک، احراز هویت دو عاملی یا چند عاملی، احراز هویت مبتنی بر دانش (Knowledge-Based Authentication)، احراز هویت مبتنی بر زمان، مبتنی بر مکان، مبتنی بر دانش صفر و … است.
تکنیک های احراز هویت در وب چیست؟
برای احراز هویت در وب نیز از روش ها و تکنیک های مختلفی نظیر رمز عبور و نام کاربری، رمز عبور یک بار مصرف، احراز هویت دو مرحله ای یا چند عاملی، احراز هویت مبتنی بر توکن، گواهی دیجیتال، ورود یکپارچه و … می توان استفاده کرد.
روش های تشخیص هویت چیست؟
بهترین روش های تشخیص هویت شامل تشخیص هویت با اطلاعات دانشی، تشخیص هویت با با مالکیت یک وسیله، تشخیص هویت بیومتریک، تشخیص هویت با مدارک شناسایی، تشخیص هویت با تطبیق چهره ، تشخیص هویت مبتنی بر گواهی دیجیتال و … است.
بهترین روش احراز هویت کدام است؟
با توجه به سطح امنیت یا اهمیت داده هایی که قصد نگهداری یا بازیابی آن ها را دارید، نوع روش احراز هویت متفاوت است. با این وجود احراز هویت چند عاملی به دلیل مقاومت بالایی که در برابر فیشینگ دارد، به عنوان بهترین انتخاب شناخته می شود.
امن ترین روش احراز هویت کدام است؟
امن ترین روش احراز هویت نیز به نوع سامانه مورد نظر بستگی دارد، اما برای ورود به حساب های کاربری، احراز هویت رمز عبور، و رمز عبور یک بار مصرف است که حتی در برابر حملات فیشینگ هم مقاومت و امنیت بالایی دارد.
احراز هویت سایت با کوکی چیست؟
احراز هویت سایت با کوکی یکی از روش های رایج و کاربردی برای نگه داشتن وضعیت کاربر فعال سایت است. بدین صورت که بعد از انجام احراز هویت کاربر در سایت، یک کوکی که شناسه نشست یا توکن امن دارد، در مرورگر کاربر قرار گرفته و مرورگر نیز درخواست های بعدی را به سایت ارسال می کند.
تفاوت رمز عبور ساده با احراز هویت چند عاملی چیست؟
در روش رمز عبور ساده که همان احراز هویت تک عاملی است، امنیت کم و پایین و در برابر حملات فیشینگ، نشت اطلاعات و حدس رمز امکان آسیب پذیری وجود دارد. اما در احراز هویت چند عاملی به دو یا چند عامل مستقل نیاز است و به همین دلیل امنیت بسیار بالایی داشته و امکان دسترسی برای مهاجمان حذف و کم می شود.
کاربرد احراز هویت مبتنی بر رفتار چیست؟
این روش معمولا بدون وقفه و بر اساس تجربه کاربر اجرا می شود و از طریق آن بانک ها و فین تک ها می توانند تغییرات غیر عادی در رفتار کاربران، احتمال تصاحب حساب و فعالیت های مشکوک را سریعا شناسایی کنند.
نقش توکن های دیجیتال در احراز هویت چیست؟
توکن ها یک ابزار دیجیتال و فیزیکی مانند کلید امنیتی سخت افزاری، کارت هوشمند، اپلیکیشن رمز ساز یا توکن نرم افزاری هستند و از طریق آن مالکیت و دسترسی کاربران مجاز را تایید می کند.
استفاده از احراز هویت مبتنی بر دانش هنوز هم کاربردی و امن است؟
در این روش از اطلاعاتی استفاده می شود که انتظار می رود کاربر آن ها را بداند، به همین دلیل هنوز هم در برخی از فرایندها از آن استفاده می شود. اما چون ممکن است از طریق شبکه های اجتماعی، نشت داده یا مهندسی اجتماعی فاش شود، به تنهایی یک روش خیلی امن برای تایید و اثبات هویت مورد استفاده قرار نمی گیرد.
کاربرد احراز هویت بیومتریک یا MFA در بانکداری و سیستم های مالی چیست؟
چون سیستم بانکداری و مالی بسیار حساس است، با استفاده از این روش ضمن این که فرایند به صورت ساده و سریع انجام می شود، مقاومت بیشتری هم در برابر سرقت رمز، فیشینگ، مهندسی اجتماعی و جعل هویت هم دارد. بدین صورت که لازم است فرد زمان استفاده از موبایل بانک باید رمز عبور یا اثر انگشت خود را وارد کند و سپس رمز عبور یک بار مصرف هم وارد می شود که یک لایه امنیتی اضافه است.





















